Dokumenty prawne

Polityka prywatności

MyFina to aplikacja do zarządzania finansami osobistymi. Traktujemy Twoje dane finansowe jako ściśle poufne i zbieramy wyłącznie to, co jest niezbędne do świadczenia usługi.

Ten dokument jest wersją roboczą. Wiernie opisuje obecne praktyki, ale nie został jeszcze zweryfikowany przez zewnętrznego prawnika; sformułowania mogą się zmienić przed publicznym uruchomieniem.

Zaktualizowano: 5 sierpnia 2026

1. Kim jesteśmy

MyFina (dalej «Serwis») jest prowadzona jako niezależny projekt. Administratorem danych w rozumieniu GDPR (EU 2016/679) i analogicznych przepisów jest operator wskazany w sekcji «Kontakt» poniżej.

Jeśli mieszkasz w EU/EEA, przysługują Ci prawa opisane w sekcji 6.

2. Jakie dane zbieramy

Dane konta: adres e-mail, hash hasła (bcrypt), nazwa wyświetlana, opcjonalny awatar, język i strefa czasowa. Jeśli logujesz się przez Google OAuth, otrzymujemy Twój adres e-mail i Google account ID — nie otrzymujemy ani nie przechowujemy Twojego hasła do Google.

Dane finansowe: konta, transakcje, kategorie, budżety, cele, długi, subskrypcje i ustawienia walutowe, które tworzysz w aplikacji. Dane te znajdują się na naszych serwerach w EU.

Dane urządzenia: token push FCM (Firebase Cloud Messaging) powiązany z Twoim urządzeniem, platforma urządzenia (iOS/Android/Web), język i user-agent — wykorzystywane wyłącznie do dostarczania powiadomień, na które wyraziłeś zgodę.

Dane o korzystaniu: minimalne, zagregowane logi serwerowe (adres IP, ścieżka żądania, kod statusu) przechowywane krótko na potrzeby bezpieczeństwa i debugowania. W aplikacjach mobilnych zbieramy także anonimowe statystyki użytkowania przez Google Analytics for Firebase: które ekrany są otwierane i które funkcje są używane. Statystyki te nigdy nie zawierają adresu e-mail, imienia, identyfikatora konta ani żadnych danych finansowych. Zbieranie statystyk jest domyślnie włączone — możesz je wyłączyć w dowolnym momencie w Ustawieniach aplikacji; po wyłączeniu zbieranie ustaje, a analityczny identyfikator urządzenia zostaje zresetowany. Osobno — wyłącznie za Twoją wyraźną zgodą — zezwalamy dodatkowo na anonimowy pomiar konwersji reklam (np. jednorazowe zdarzenie rejestracji, byśmy wiedzieli, że rejestracja pochodzi z reklamy). Na podstawie tych danych nigdy nie jest prowadzona personalizacja reklam.

Opcjonalne dane synchronizacji bankowej: gdy podłączysz bank przez PSD2 (GoCardless EU) lub Monobank (UA), otrzymujemy od tych dostawców — w Twoim imieniu — dane o rachunkach i transakcjach w trybie tylko do odczytu.

3. Dlaczego ich używamy (cele i podstawa prawna)

Wykonanie umowy (GDPR Art.6.1.b): uwierzytelnianie, przechowywanie Twoich kont i transakcji, obsługa płatności za subskrypcję przez Stripe, dostarczanie włączonych przez Ciebie powiadomień.

Obowiązek prawny (GDPR Art.6.1.c): przechowywanie dokumentacji rozliczeniowej zgodnie z prawem podatkowym i rachunkowym jurysdykcji operatora.

Uzasadniony interes (GDPR Art.6.1.f): utrzymanie działania serwisu, zapobieganie nadużyciom, naprawa błędów, informowanie o dostępności usługi, oraz anonimowe statystyki użytkowania aplikacji mobilnych (Google Analytics for Firebase) — by rozumieć, które funkcje są ważne i czy aplikacja jest wygodna; możesz w każdej chwili sprzeciwić się temu przetwarzaniu, wyłączając analitykę w Ustawieniach.

Zgoda (GDPR Art.6.1.a): opcjonalni dostawcy synchronizacji bankowej, opcjonalne funkcje AI (Anthropic), anonimowy pomiar konwersji reklam (Google Analytics for Firebase) oraz powiadomienia marketingowe i o nowych funkcjach. Zgodę możesz wycofać w dowolnym momencie w aplikacji.

4. Podmioty trzecie, którym przekazujemy dane

Stripe, Inc. — obsługa płatności za subskrypcję Pro (nigdy nie przechowujemy pełnych numerów kart). https://stripe.com/privacy

Google Firebase Cloud Messaging — dostarczanie powiadomień push. Sam payload powiadomienia zawiera nieczytelny identyfikator zdarzenia; czytelny tekst jest renderowany lokalnie na Twoim urządzeniu.

Google Analytics for Firebase — anonimowe statystyki użytkowania aplikacji (domyślnie włączone, można wyłączyć w Ustawieniach) oraz — wyłącznie za Twoją wyraźną zgodą — anonimowy pomiar konwersji reklam. Zdarzenia użycia są przesyłane bez adresu e-mail, imienia, identyfikatora konta i danych finansowych; na podstawie tych danych nie jest prowadzona personalizacja reklam. https://firebase.google.com/support/privacy

GoCardless Bank Account Data (dawniej Nordigen) — opcjonalna agregacja banków PSD2 w EU/EEA. Używana tylko wtedy, gdy wyraźnie podłączysz bank.

Monobank (UA) — opcjonalna integracja przez webhook. Używana tylko wtedy, gdy wyraźnie ją włączysz.

Hosting i infrastruktura (baza danych, magazyn obiektowy) — dostawcy zlokalizowani w EU. Przetwarzają dane wyłącznie zgodnie z naszymi instrukcjami.

Anthropic PBC — opcjonalne funkcje AI (rozpoznawanie głosu i paragonów; w przyszłości wbudowany asystent i analizy), które włączasz samodzielnie. Po ich włączeniu do API Anthropic przesyłany jest wyłącznie istotny tekst (np. opis transakcji lub tekst paragonu rozpoznany na Twoim urządzeniu) w celu uzyskania wyniku. Przetwarzanie odbywa się na podstawie umowy powierzenia przetwarzania danych z zerowym przechowywaniem, a dane nie są wykorzystywane do trenowania jakiegokolwiek modelu. Funkcje AI możesz wyłączyć w dowolnej chwili w Ustawieniach.

Nie sprzedajemy Twoich danych, nie wykorzystujemy ich do profilowania reklamowego i nie udostępniamy ich sieciom społecznościowym.

5. Jak długo przechowujemy dane

Dane konta: do momentu usunięcia konta. Usunięcie jest dostępne w aplikacji (Ustawienia → Konto → Usuń konto) i kasuje wszystkie Twoje transakcje, konta, kategorie, budżety, cele, długi, subskrypcje oraz tokeny urządzeń FCM.

Dokumentacja rozliczeniowa (historia transakcji Stripe): do 7 lat, jeśli wymaga tego prawo podatkowe, nawet po usunięciu konta.

Logi serwerowe: 30 dni, następnie są usuwane.

Kopie zapasowe: szyfrowane at rest, rotowane w ciągu 35 dni. Dane usuniętego konta są kasowane z aktywnych kopii zapasowych w tym oknie rotacji.

6. Twoje prawa

Na mocy GDPR (lub równoważnego prawa lokalnego) możesz: uzyskać dostęp do swoich danych, sprostować je, żądać ich usunięcia, ograniczyć przetwarzanie, przenieść je do innej usługi oraz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie.

Większość praw zrealizujesz bezpośrednio w aplikacji: Ustawienia → Konto pozwalają zmienić e-mail, zmienić hasło, usunąć transakcje, usunąć konta lub skasować całe konto. W sprawie eksportu danych i innych żądań skontaktuj się z nami przez sekcję poniżej.

Masz również prawo wnieść skargę do organu nadzorczego w państwie członkowskim EU/EEA, w którym mieszkasz.

7. Dzieci

MyFina nie jest przeznaczona dla dzieci poniżej 16. roku życia. Jeśli sądzisz, że konto założyła osoba niepełnoletnia, skontaktuj się z nami — usuniemy je.

Kontakt

Masz pytania dotyczące tej polityki lub swoich danych? Skorzystaj z formularza wsparcia w aplikacji (Ustawienia → Pomoc) albo napisz do nas na adres poniżej.

support@my-fina.com


Strona główna